Вразливість SQL-ін'єкції в плагіні Plugin Organizer для WordPress

Вразливість SQL-ін'єкції у плагіні Plugin Organizer для WordPress до 10.2.4 дозволяє підписникам виконувати атаки. Рекомендується оновити плагін.
CVE-2025-13417CVSS 8.6CMS

Вразливість SQL-ін'єкції в плагіні Plugin Organizer для WordPress

Вразливість SQL-ін'єкції у плагіні Plugin Organizer для WordPress до 10.2.4 дозволяє підписникам виконувати атаки. Рекомендується оновити плагін.

CVSS
8.6 HIGH
EPSS
15.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Plugin Organizer для WordPress версій до 10.2.4 не очищує та не екранує параметри перед використанням у SQL-запитах, що дозволяє користувачам з роллю підписника виконувати SQL-ін'єкції. Це створює високий ризик компрометації бази даних.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу або зміни даних у базі даних сайту, що негативно впливає на цілісність і конфіденційність інформації. Для власників сайтів на WordPress це означає підвищений ризик втрати даних або порушення роботи сервісу, що може вплинути на довіру користувачів та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно оновити плагін Plugin Organizer до версії 10.2.4 або новішої, яка містить виправлення цієї вразливості. Якщо оновлення неможливе, слід обмежити права користувачів з роллю підписника та провести аудит логів на предмет підозрілої активності. Також варто регулярно перевіряти наявність оновлень безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки